# Detecting Mimikatz Execution Patterns

> 通过命令行模式、LSASS 访问签名、二进制指标和已知模块的内存检测，检测 Mimikatz 的执行。

- Skill: `killvxk/detecting-mimikatz-execution-patterns` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-mimikatz-execution-patterns`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-mimikatz-execution-patterns/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-mimikatz-execution-patterns

---


# 检测 Mimikatz 执行模式

## 适用场景

- 主动狩猎环境中 Mimikatz 执行模式指标时
- 威胁情报表明使用这些技术的攻击活动正在活跃时
- 事件响应期间确定与这些技术相关的攻击范围时
- EDR 或 SIEM 告警触发相关指标时
- 定期安全评估和紫队（Purple Team）演练期间

## 前置条件

- 具备进程和网络遥测功能的 EDR 平台（CrowdStrike、MDE、SentinelOne）
- 已接入相关日志数据的 SIEM（Splunk、Elastic、Sentinel）
- 部署了完整配置的 Sysmon
- 已启用 Windows 安全事件日志转发
- 用于 IOC 关联的威胁情报 feeds

## 工作流程

1. **制定假设**：基于威胁情报或 ATT&CK 差距分析，定义可测试的假设。
2. **识别数据源**：确定验证或反驳假设所需的日志和遥测数据。
3. **执行查询**：针对 SIEM 和 EDR 平台运行检测查询，收集相关事件。
4. **分析结果**：检查查询结果中的异常，并跨多个数据源进行关联。
5. **验证发现**：通过上下文分析区分真阳性和假阳性。
6. **关联活动**：将发现结果链接到更广泛的攻击链和威胁行为者 TTP。
7. **记录与报告**：记录发现结果、更新检测规则并推荐响应措施。

## 核心概念

| 概念 | 描述 |
|------|------|
| T1003.001 | LSASS 内存 |
| T1003.006 | DCSync |
| T1558.003 | Kerberoasting |
| T1558.001 | 黄金票据（Golden Ticket） |

## 工具与系统

| 工具 | 用途 |
|------|------|
| CrowdStrike Falcon | EDR 遥测和威胁检测 |
| Microsoft Defender for Endpoint | 使用 KQL 进行高级狩猎 |
| Splunk Enterprise | 使用 SPL 查询进行 SIEM 日志分析 |
| Elastic Security | 检测规则和调查时间线 |
| Sysmon | 详细的 Windows 事件监控 |
| Velociraptor | 终端工件收集和狩猎 |
| Sigma Rules | 跨平台检测规则格式 |

## 常见场景

1. **场景 1**：标准 sekurlsa::logonpasswords 凭据转储
2. **场景 2**：PowerShell Invoke-Mimikatz 反射式加载
3. **场景 3**：从非域控制器主机进行 DCSync
4. **场景 4**：创建黄金票据用于持久化

## 输出格式

```
Hunt ID: TH-DETECT-[DATE]-[SEQ]
Technique: T1003.001
Host: [主机名]
User: [账户上下文]
Evidence: [日志条目、进程树、网络数据]
Risk Level: [Critical/High/Medium/Low]
Confidence: [High/Medium/Low]
Recommended Action: [遏制、调查、监控]
```

